Cài đặt nâng cao cho Key Vault

Triển khai bảo mật Azure cho nhà phát triển

Anushika Agarwal

Cloud Data Engineer

Entra ID cung cấp xác thực cho Key Vault

  • Bước đầu truy cập Key Vault = Xác thực
    • Chứng minh bạn là ai
  • Key Vault dùng Microsoft Entra ID để xác thực

Microsoft Entra ID

Triển khai bảo mật Azure cho nhà phát triển

Các loại danh tính trong Key Vault

  • User: Một người dùng

User

  • Group: Tập hợp người dùng

Group

  • Service Principal: Danh tính của ứng dụng hoặc dịch vụ

Service Principal

Triển khai bảo mật Azure cho nhà phát triển

Phương thức xác thực cho ứng dụng

  • Managed Identity (khuyến nghị)
    • Không cần secret, do Azure quản lý

Managed Identity

  • App Registration
    • Thiết lập thủ công, cần thông tin xác thực

App Registration

Triển khai bảo mật Azure cho nhà phát triển

Ủy quyền trong Key Vault

  • Sau khi xác thực, ủy quyền xác định bạn được làm gì

  • Azure có hai mô hình ủy quyền - Access PoliciesRBAC

Authentication and Authorization in Azure Key Vault

Triển khai bảo mật Azure cho nhà phát triển

Access policies (cũ)

  • Chỉ kiểm soát data plane (bên trong Key Vault)
  • Không kiểm soát management plane hoặc ai được quản lý vault

Access Policies (Legacy)

Triển khai bảo mật Azure cho nhà phát triển

RBAC: Role-Based Access Control (khuyến nghị)

  • Kiểm soát truy cập vào
    • Management Plane: Bản thân vault
    • Data Plane: Keys, Secrets, Certificates
  • Hỗ trợ PIM, MFA, Conditional Access

Azure RBAC (Recommended)

Triển khai bảo mật Azure cho nhà phát triển

Soft delete

Hiện trạng:

  • Mục bị xóa có thể gây gián đoạn lớn

Bật Soft Delete:

  • Mục bị xóa chuyển sang trạng thái có thể khôi phục
  • Bảo vệ khỏi xóa nhầm hoặc cố ý

Soft Delete

Triển khai bảo mật Azure cho nhà phát triển

Soft delete áp dụng ở đâu?

  • Vault

Azure Key Vault

  • Keys

    Keys

    • Secrets

    Secrets

  • Certificates

Certificates

Triển khai bảo mật Azure cho nhà phát triển

Cấu hình Soft delete

  • Thời gian lưu giữ - 7–90 ngày (mặc định: 90)
  • Bật sẵn cho vault mới
  • Không thể tắt sau khi cấu hình

Soft Delete

Triển khai bảo mật Azure cho nhà phát triển

Purge protection

  • Purge = xóa vĩnh viễn, không khôi phục
  • Chặn purge trong thời gian lưu giữ
  • Ngay cả admin cũng không thể purge

  • Áp dụng cho cả vault và nội dung bên trong.

Purge Protection

Triển khai bảo mật Azure cho nhà phát triển

Cấu hình Purge protection

  • Cấu hình
    • Thời gian lưu giữ - 7–90 ngày (mặc định: 90)
    • Yêu cầu bật Soft Delete
    • Không thể tắt sau khi cấu hình

Purge Protection

Triển khai bảo mật Azure cho nhà phát triển

Thực hành tốt nhất

  • Thiết kế tách biệt

    • Dùng vault riêng biệt

    Isolation

  • Kiểm soát truy cập

    • Chỉ cấp quyền cho người dùng và ứng dụng tin cậy

    Control Access

  • Tăng khả năng phục hồi
    • Bật sao lưu sau khi cập nhật hoặc xóa
    • Bật Soft DeletePurge Protection
  • Giám sát hoạt động

    • Bật nhật ký chẩn đoán và cảnh báo

    Monitor

Triển khai bảo mật Azure cho nhà phát triển

Cùng luyện tập nào!

Triển khai bảo mật Azure cho nhà phát triển

Preparing Video For Download...